Cve-2026-12569

Shell web Java personalizado ligado ao ransomware Clop ataca servidores Windchill

Um shell web Java personalizado, supostamente associado ao grupo de ransomware Clop, foi projetado especificamente para servidores PTC Windchill e FlexPLM. Este shell possui funcionalidades integradas para descriptografar credenciais, enumerar repositórios de arquivos e roubar dados. A análise da empresa de cibersegurança ReliaQuest revelou que o shell não é uma versão genérica, mas sim uma ferramenta desenvolvida com conhecimento detalhado das APIs internas do Windchill, esquema de banco de dados e estrutura de armazenamento de arquivos. O ataque explora a vulnerabilidade crítica CVE-2026-12569, que permite a execução remota de código. A ReliaQuest identificou o shell durante a coleta de inteligência e observou que a atividade está ligada ao Clop, com base em e-mails de extorsão e cabeçalhos específicos utilizados. O grupo Clop tem um histórico de ataques a plataformas empresariais, afetando mais de 2.770 organizações globalmente. A recomendação é que as organizações atualizem imediatamente seus sistemas Windchill vulneráveis e monitorem arquivos JSP incomuns nas pastas do Windchill.

Shell investiga possível incidente de segurança após ataque de ransomware

A Shell, gigante britânica do setor de energia, confirmou que está investigando um possível incidente de segurança após o grupo de ransomware Clop afirmar ter roubado 89GB de dados da empresa. Os arquivos supostamente roubados incluem desenhos de engenharia, relatórios de testes de instalações e planos de projetos. A Shell, que opera em mais de 70 países e atende diariamente mais de 20 milhões de clientes, está colaborando com suas equipes de segurança para apurar a veracidade das alegações. O ataque foi parte de uma campanha mais ampla que afetou outras empresas, como General Electric e Philips, explorando uma vulnerabilidade crítica em sistemas da PTC, identificada como CVE-2026-12569. Essa falha, que permite a validação inadequada de entradas, levou a um alerta da Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) e a ações emergenciais de autoridades alemãs. O incidente destaca a crescente ameaça de ransomware e a necessidade de vigilância contínua em sistemas expostos à internet.

Grupo Clop ataca sistemas PTC Windchill e FlexPLM com ransomware

O grupo de ransomware Clop, também conhecido como Cl0p, está atacando instâncias do PTC Windchill e FlexPLM expostas à internet em uma nova campanha de extorsão por roubo de dados. Os atacantes estão explorando uma vulnerabilidade crítica de validação inadequada de entrada, identificada como CVE-2026-12569, que permite a execução remota de código em sistemas vulneráveis. A empresa de cibersegurança ReliaQuest relatou que os operadores do Clop estão utilizando webshells JSP para exfiltrar dados sensíveis das plataformas PLM comprometidas. A vulnerabilidade, que possui uma pontuação CVSS de 9.3, foi adicionada ao catálogo de Vulnerabilidades Conhecidas Exploradas da CISA, que ordenou que agências federais dos EUA protegessem suas instâncias do Windchill e FlexPLM em três dias. A PTC começou a lançar patches de segurança em 17 de junho e alertou seus clientes sobre uma atividade de ameaça elevada. O grupo Clop tem um histórico de campanhas de roubo de dados, tendo atacado anteriormente plataformas como Accellion e SolarWinds. As empresas afetadas estão recebendo e-mails de extorsão de novos endereços, como support@cryptohox.com, e devem tomar medidas imediatas para proteger seus sistemas.